CISA Bugün, Badalloc Darber BlackBerry'nin QNX Gerçek Zamanlı İşletim Sistemi (RTOS) olarak bilinen IOT ve OT güvenlik kusurlarının kritik altyapı organizasyonları tarafından kullanılan
Badalloc, 25 güvenlik açısından oluşan bir koleksiyondur. Bellek ayırma tamsayı taşması veya sarma hatalarından kaynaklanır.
Microsoft Araştırmacılar tarafından, standart hafıza tahsisatçılarında, çoklu gerçek zamanlı işletim sistemlerinde (RTOS), C standart kütüphanesinde (LIBC) uygulamalarında (CDK) yazılım geliştirme kitlerinde (SDK) yaygın olarak kullanılan standart hafıza tahsislerinde bulundular.
Hassas IOT ve Badalloc kusurlarından doğrudan etkilenen ot cihazları, tüketici, tıbbi ve endüstriyel ağların geniş bir çeşitliliğinde bulunabilir.
BlackBerry QNX'in teknolojisi, 195 milyondan fazla araç ve yerleşik sistemler, havacılık ve savunma, ağır makineler, ray, robotik, endüstriyel kontroller, otomotiv, ticari araçlar ve tıp da dahil olmak üzere çok çeşitli endüstrilerde yerleşik sistemler tarafından kullanılmaktadır.
Uzaktan saldırganlar, BlackBerry Qnx ürünlerinin eski sürümlerini çalıştıran aygıtları kullanabilirler, hizmetten azalan koşulları tetiklemek veya savunmasız QNX tabanlı sistemlerdeki keyfi kodu yürütür.
CISA, "BlackBerry QNX RTOS, uzlaşması kötü amaçlı bir aktörün kötü niyetli bir aktörün, ulusun kritik fonksiyonları için riskini arttıran, kötü niyetli bir aktörün ortaya çıkmasına neden olabilecek geniş bir ürün yelpazesinde kullanılmıştır" dedi.
"CISA, kritik altyapı organizasyonlarını ve etkilenen qnx tabanlı sistemleri geliştirmek, sürdürmek, desteklemek veya kullanmak, etkilenen ürünleri mümkün olduğunca çabuk düzeltmek için güçlü bir şekilde teşvik eder."
ABD Gıda ve İlaç İdaresi (FDA) ayrıca, aynı zamanda hastaneleri, sağlık hizmeti sağlayıcılarını ve üreticilerine, savunmasız BlackBerry QNX yazılımını içeren tıbbi cihazlar için bu güvenlik açıkları tarafından tanıtılan riskin arttırılmasıyla ilgili ayrı bir uyarı verdi.
Şu anda, CISA, FDA ve BlackBerry, bu güvenlik açığının vahşi doğada herhangi bir sömürünün farkında değil.
Uyarılar, BlackBerry'nin günümüzün erken saatlerinde açıklandıktan sonra gelir.
Şirket ayrıca tüm etkilenen QNX SDP, QNX OS'sinin emniyetli ve QNX işletim sistemlerini, QNX ürünlerini aşağıdaki bağlantıları kullanarak mümkün olan en kısa sürede güncellemesini önerir (indirilenlere erişim bir myqnx hesabı gerektirir):
Sabit bir sürümün güncellenmesi hemen mümkün değilse, BlackBerry, yalnızca RTOS uygulamalarının kullandığı bağlantı noktalarının ve protokollerin erişilebilir olması, diğerlerini engellemesi, güvenlik açıklarını azaltmak için.
Müşterilerin ayrıca, ağ bağlantı noktalarını gereksiz yere maruz bırakmaktan, güvenlik duvarlarını kullanarak ağları korur ve bunları iş ağlarından ayırmaları önerilir.
CISA, En kısa sürede düzeltmek için etkilenen QNX tabanlı sistemleri geliştirmek, sürdürmek, desteklemek veya kullanmak için kritik altyapı organizasyonlarını geliştirir.
Federal Ajans, potansiyel olarak etkilenen varlıklar için azaltma tavsiyesi sağlar:
Microsoft, IOT, OT cihazlarında kritik kod yürütme hatalarını bulur
Fortinet, uzak sunucu devralmasına izin veren sıfır gün yamalı gecikmeler
Cisco: Firewall Manager RCE Hata, sıfır gündür, yama gelen
Solarwinds, vahşi doğada sömürülen kritik serv-u güvenlik açığını yamalar
Microsoft Kritik PowerShell 7 Kod Yürütme Güvenlik Açığı Uyarıları
Kaynak: Bleeping Computer